Luka SQL Injection w wtyczce Recurio – Ultimate Subscription dla WooCommerce

Podatność SQL Injection w wtyczce Recurio dla WooCommerce umożliwia wyciek danych. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2026-12936CVSS 4.9Web

Luka SQL Injection w wtyczce Recurio – Ultimate Subscription dla WooCommerce

Podatność SQL Injection w wtyczce Recurio dla WooCommerce umożliwia wyciek danych. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.9 MEDIUM
EPSS
18.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Recurio – Ultimate Subscription dla WooCommerce w wersjach do 1.1.3 włącznie jest podatna na ogólny atak SQL Injection poprzez parametr 'data'. Luka wynika z niewystarczającego zabezpieczenia parametru dostarczanego przez użytkownika oraz braku odpowiedniego przygotowania zapytania SQL.

Wpływ biznesowy

Atakujący z uprawnieniami na poziomie menedżera sklepu lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wyciągnięcie poufnych danych z bazy. Może to prowadzić do naruszenia integralności i poufności danych, wpływając negatywnie na zaufanie klientów oraz bezpieczeństwo operacji e-commerce.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki do wersji po 1.1.3, w której luka została załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki. Regularnie przeglądaj aktualizacje bezpieczeństwa od dostawcy wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS